NIS2 2026 : Guide de mise en conformité pour les PME françaises
La directive NIS2 est en vigueur en France et l’ANSSI surveille de près les entreprises concernées. Pourtant, la majorité des PME françaises n’ont pas encore engagé de démarche structurée. Ce guide pratique vous explique qui est concerné, ce qu’il faut faire concrètement, combien cela coûte et ce qu’il se passe si vous n’agissez pas.
Marc Dupont
Consultant senior cybersécurité & conformité NIS2 · WebGuard Agency
1. Qu’est-ce que la directive NIS2 ?
La directive NIS2 (Network and Information Security 2) est un texte européen adopté en novembre 2022 et transposé en droit français. Elle succède à la directive NIS1 de 2016 et en amplifie considérablement la portée. Là où NIS1 concernait environ 500 opérateurs de services essentiels en France, NIS2 étend son champ d’application à plus de 10 000 entités françaises.
L’objectif de la directive est d’atteindre un niveau commun élevé de cybersécurité dans l’Union européenne. Pour y parvenir, elle impose des obligations concrètes en matière de gestion des risques, de notification des incidents et de gouvernance de la sécurité des systèmes d’information. En France, c’est l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) qui est désignée comme autorité compétente pour vérifier et sanctionner la conformité.
Contrairement à une idée répandue, NIS2 n’est pas une réglementation secondaire que l’on peut traiter après le RGPD. Les deux régimes sont complémentaires : le RGPD protège les données personnelles, NIS2 sécurise les systèmes et réseaux qui les traitent. Un incident de sécurité majeur peut ainsi déclencher à la fois une sanction ANSSI et une sanction CNIL, comme plusieurs entreprises françaises l’ont découvert à leurs dépens au premier semestre 2026.
Point clé — ANSSI & NIS2
L’ANSSI a publié en 2025 ses lignes directrices d’application de NIS2 en France, disponibles sur son site officiel (anssi.gouv.fr). Ces documents précisent les secteurs concernés, le processus d’enregistrement obligatoire et la méthodologie d’évaluation des mesures de sécurité. Toute PME susceptible d’être concernée doit les consulter en priorité.
2. Quelles PME sont concernées par NIS2 ?
La directive NIS2 classe les entités en deux catégories selon leur taille et leur secteur d’activité. La classification détermine le niveau d’obligations et le montant maximal des sanctions applicables.
Entités essentielles (EE)
- • Plus de 250 salariés OU CA > 50 M€
- • Secteurs : énergie, transport, santé, eau potable, eau usée, infrastructure digitale, espace, administration
- • Contrôle a priori par l’ANSSI
- • Amende max. : 10 M€ ou 2 % du CA mondial
Entités importantes (EI)
- • 50 à 249 salariés ET CA entre 10 et 50 M€
- • Secteurs supplémentaires : services postaux, gestion des déchets, chimie, alimentation, dispositifs médicaux, recherche, fabrication
- • Contrôle a posteriori sur signalement
- • Amende max. : 7 M€ ou 1,4 % du CA mondial
Attention : même si votre PME ne dépasse pas les seuils de taille, vous pouvez être concerné de façon indirecte. Si vous êtes prestataire ou sous-traitant d’une entité essentielle ou importante, votre client peut vous imposer contractuellement des exigences de sécurité équivalentes à celles de NIS2. C’est désormais une clause standard dans les appels d’offres des grands groupes français et des administrations.
Cas particulier : certaines structures de petite taille sont directement visées indépendamment des seuils de personnel ou de chiffre d’affaires. C’est notamment le cas des fournisseurs uniques d’un service critique au niveau national, des registres de noms de domaine, et de certains prestataires de services de confiance au sens du règlement eIDAS. Si vous êtes dans l’un de ces cas, consultez directement l’ANSSI.
3. Les étapes concrètes pour se mettre en conformité
La mise en conformité NIS2 se structure autour de l’article 21 de la directive, qui liste 16 mesures de sécurité obligatoires. Voici le chemin le plus direct pour y parvenir :
-
01
Évaluer votre périmètre d’application (semaines 1–2)
Confirmez si votre entité est une EE ou une EI en croisant votre secteur d’activité avec les seuils de taille. Utilisez l’outil de présélection disponible sur le portail MonEspaceNIS2 de l’ANSSI. Si vous avez le moindre doute, préférez agir par précaution et enregistrez-vous. L’enregistrement auprès de l’ANSSI est une obligation légale indépendante de toute autre mesure de conformité.
-
02
Réaliser une analyse d’écart (gap analysis) (semaines 3–5)
Comparez votre niveau de sécurité actuel aux 16 exigences de l’article 21. Cette analyse doit être documentée : une gap analysis réalisée par un prestataire PACS (Prestataire d’Audit de la Sécurité des Systèmes d’Information) qualifié ANSSI produit un rapport opposable que vous pouvez présenter lors d’un contrôle. Identifiez les mesures manquantes et évaluez leur criticité et leur coût de mise en œuvre.
-
03
Déployer les mesures techniques prioritaires (mois 2–4)
Commencez par les trois mesures à impact immédiat : l’authentification multifacteur (MFA) sur tous les accès distants et privilégiés, le plan de sauvegarde avec test de restauration documenté, et la procédure de notification d’incidents capable de respecter le délai de 24 heures imposé par la directive. Ces trois mesures réduisent votre exposition légale immédiate et votre risque opérationnel.
-
04
Formaliser la gouvernance et les politiques de sécurité (mois 3–5)
NIS2 exige une implication directe de la direction : les dirigeants doivent suivre une formation spécifique et approuver formellement les politiques de sécurité. Rédigez et faites valider par la direction : la Politique de Sécurité des Systèmes d’Information (PSSI), la procédure de gestion des incidents, la politique de gestion des habilitations et les clauses de sécurité fournisseurs. Désignez formellement un RSSI ou faites appel à un RSSI externalisé.
-
05
Sécuriser la chaîne d’approvisionnement (mois 4–6)
Cartographiez vos fournisseurs numériques critiques et évaluez leur niveau de sécurité. Intégrez des clauses contractuelles de cybersécurité dans vos contrats fournisseurs. La sécurité de la chaîne d’approvisionnement est l’une des mesures les plus scrutinées par l’ANSSI car c’est fréquemment le vecteur d’attaques contre les entités réglementées.
-
06
Valider la conformité et pérenniser le dispositif (mois 6–9)
Faites réaliser un audit de conformité NIS2 complet par un prestataire qualifié pour valider l’ensemble de votre démarche. Mettez en place des indicateurs de sécurité (KPI) suivis trimestriellement. Planifiez des exercices de crise annuels pour tester votre réponse aux incidents. NIS2 est un programme d’amélioration continue, pas un projet avec une date de fin.
Besoin d’un audit NIS2 pour votre PME ?
Nos experts évaluent votre niveau de conformité en 24h — rapport opposable ANSSI inclus.
4. Estimation des coûts de mise en conformité NIS2
Le coût de la conformité NIS2 varie considérablement selon la maturité cybersécurité de départ et la taille de l’entité. Pour une PME de 50 à 100 salariés avec une sécurité informatique basique existante, le budget total sur 12 mois se situe généralement entre 30 000 et 80 000 euros.
Ces chiffres peuvent paraître élevés pour une PME, mais ils doivent être mis en perspective avec les coûts réels d’une faille de sécurité. Selon le rapport IBM Cost of a Data Breach 2025, le coût moyen d’un incident de sécurité pour une entreprise européenne de taille intermédiaire dépasse 1,8 million d’euros en incluant les coûts directs (réponse à incident, forensique, notification) et indirects (perte d’activité, at teinte réputationnelle, contentieux).
Bonne nouvelle : plusieurs dispositifs de financement permettent de réduire le reste à charge. Le dispositif Cyber PME porté par l’ANSSI et Bpifrance propose des subventions allant jusqu’à 5 000 euros pour les premiers diagnostics. Certains secteurs disposent de financements spécifiques (OPCO pour la formation, fonds de modernisation pour les prestataires de santé). Renseignez-vous auprès de votre fédération professionnelle.
5. Sanctions : ce qui vous attend si vous n’agissez pas
La non-conformité NIS2 n’est pas une option. L’ANSSI dispose de pouvoirs d’inspection étendus et d’un arsenal de sanctions progressives. Voici le schéma typique d’une procédure de mise en demeure :
Premier stade : l’ANSSI envoie un questionnaire de conformité ou diligente un audit. Sur la base des résultats, elle peut émettre une mise en demeure avec un délai de correction (généralement 30 à 90 jours). Si les manquements persistent, elle peut imposer des mesures correctives immédiates, des audits obligatoires à la charge de l’entité sanctionnée, et des amendes administratives. En cas de manquements graves et répétés ayant conduit à un incident significatif, la suspension temporaire des dirigeants responsables est possible.
Les premières décisions publiées en France au premier trimestre 2026 ont concerné principalement des entités des secteurs santé et services numériques qui n’avaient pas procédé à leur enregistrement obligatoire. Les amendes prononcées se sont situées entre 150 000 et 2,5 millions d’euros selon la taille et la gravité des manquements.
Au-delà des sanctions administratives directes, la non-conformité NIS2 expose également à des conséquences commerciales : perte de contrats avec des donneurs d’ordre soumis à NIS2 qui ne peuvent pas travailler avec des prestataires non conformes, difficultés à souscrire une assurance cyber (les assureurs exigent désormais une attestation de conformité réglementaire), et risques de contentieux civils si un incident de sécurité imputable à vos manquements cause un préjudice à vos clients.
Le message de l’ANSSI est clair : les contrôles vont s’intensifier tout au long de 2026 et 2027. Les entités qui auront engagé une démarche documentée, même si elle n’est pas encore achevée, seront traitées avec bienveillance. Celles qui n’auront rien fait s’exposent aux sanctions les plus lourdes.
Votre PME est-elle prête pour NIS2 ?
Obtenez votre diagnostic de conformité gratuit sous 24h. WebGuard Agency évalue votre niveau NIS2 sur les 16 mesures de l’article 21, identifie vos écarts prioritaires et vous fournit un plan d’action opérationnel. Sans engagement.
Protéger mon entreprise maintenant →Plus de 500 PME protégées · Réponse garantie sous 24h
FAQ
Quelles PME françaises sont concernées par NIS2 en 2026 ?
Combien coûte la mise en conformité NIS2 pour une PME ?
Quelles sont les sanctions NIS2 en France pour une PME non conforme ?
Rédigé par Marc Dupont
Consultant senior cybersécurité & conformité NIS2 · 19 juin 2026 · 8 min de lecture